Seguridad

Última actualización: 12 de agosto de 2026

La seguridad es fundamental para Waslo. Manejamos comunicaciones comerciales sensibles y datos de leads, y nos tomamos esa responsabilidad en serio. Así es como protegemos sus datos.

Cifrado

En Tránsito

Toda la comunicación entre su navegador y Waslo está cifrada usando TLS (HTTPS). Las solicitudes de API, los tokens de autenticación y todas las transferencias de datos están cifradas en tránsito.

En Reposo

Los datos sensibles — incluyendo el estado de autenticación de WhatsApp y las credenciales de integración — se cifran usando cifrado autenticado estándar de la industria antes del almacenamiento.

Autenticación y Control de Acceso

  • Autenticación Basada en Tokens — todas las solicitudes de API se autentican usando tokens seguros con expiración configurable.
  • Hash de Contraseñas — las contraseñas se procesan usando algoritmos de hash fuertes y con salt antes del almacenamiento.
  • Soporte OAuth — Google OAuth proporciona una opción de autenticación segura adicional.
  • Limitación de Velocidad — los endpoints de API están protegidos con limitación de velocidad para prevenir ataques de fuerza bruta y abuso.
  • Cabeceras de Seguridad — aplicamos cabeceras HTTP orientadas a la seguridad, incluyendo Content Security Policy, X-Frame-Options y otras.

Aislamiento de Datos Multi-Tenant

Waslo es una plataforma multi-tenant. Cada consulta de datos está delimitada por organización, extraída de la sesión autenticada. Esto garantiza que una organización nunca pueda acceder a los datos de otra organización — incluyendo leads, conversaciones, configuraciones e integraciones.

Infraestructura

Nuestra plataforma está alojada en infraestructura de nube de nivel empresarial con:

  • HTTPS automático y protección contra DDoS
  • CDN global para acceso rápido y confiable
  • Aislamiento de red entre servicios
  • Conexiones de base de datos cifradas y copias de seguridad regulares
  • Redes privadas para comunicación interna entre servicios

Prácticas de Seguridad de la Aplicación

  • Validación de entrada en todos los endpoints de API para prevenir ataques de inyección
  • Restricciones de CORS para prevenir solicitudes cross-origin no autorizadas
  • Verificaciones de idempotencia en el procesamiento de mensajes para prevenir manejo duplicado
  • Sin credenciales predeterminadas — todo acceso administrativo requiere configuración explícita
  • Procesamiento de cola de mensajes cifrado para un flujo de datos confiable y seguro

Lo Que No Hacemos

  • No almacenamos credenciales brutas de autenticación de WhatsApp — solo el estado de sesión cifrado
  • No compartimos sus datos con terceros con fines publicitarios
  • No usamos sus datos de conversación para entrenar modelos de IA

Revisión Independiente

Waslo es revisado por las plataformas con las que se integra y mediante auditorías adversarias de nuestro propio código.

  • Microsoft — editor verificado (29 de mayo de 2026). El acceso a Outlook está construido sobre Microsoft Graph.
  • Google — verificación OAuth superada (8 de junio de 2026). Solo permisos de calendario; nunca solicitamos permisos de buzón que no usamos.
  • Meta — App Review aprobada, app publicada (30 de junio de 2026). Cubre los permisos de mensajería de WhatsApp Cloud API, Instagram y Messenger.

En julio de 2026 realizamos dos auditorías de seguridad adversarias sobre la API pública. Ambas rondas encontraron problemas, y todos se corrigieron y quedaron cubiertos por pruebas de regresión antes del lanzamiento — incluidos un bypass de SSRF, un parámetro OAuth state sin firmar y una condición de carrera en el descuento de créditos. Lo publicamos porque una auditoría que no encuentra nada suele ser una auditoría que no miró.

Dónde Están Tus Datos

  • Aplicación y base de datos — alojadas en infraestructura cloud gestionada en la UE, con conexiones cifradas, red privada y copias de seguridad automáticas.
  • Subencargados — usamos un conjunto reducido y nombrado de proveedores para alojamiento, base de datos, colas, correo transaccional, almacenamiento de medios, monitorización de errores y pagos. Cada uno está sujeto a sus propios términos de tratamiento de datos. La lista vigente está disponible a petición y se referencia en nuestro Acuerdo de Tratamiento de Datos.
  • Procesamiento de IA — el contenido del mensaje se envía al proveedor del modelo para generar la respuesta. No se usa para entrenar sus modelos.

Conservación y Eliminación

  • Puedes eliminar tu cuenta desde el panel en cualquier momento; la eliminación retira los datos de tu organización en un plazo de 30 días.
  • Los datos de conversaciones y clientes se conservan mientras tu cuenta esté activa, porque el producto los necesita para responder con contexto.
  • Los artefactos efímeros — audio de voz alojado, enlaces de medios, contadores de límite de tasa — caducan automáticamente, normalmente en minutos.

Lo Que No Afirmamos

No tenemos certificación SOC 2 ni ISO 27001, ni atestaciones HIPAA o PCI. Somos un equipo pequeño construyendo sobre infraestructura auditada, y preferimos decírtelo antes que insinuar una certificación que no hemos obtenido. Si tu proceso de compras exige alguna, dínoslo antes de comprar.

Reportar Problemas de Seguridad

Si descubre una vulnerabilidad de seguridad, por favor repórtela de forma responsable enviando un correo electrónico a hello@waslo.io con el asunto "Security Report". Nos tomamos todos los informes en serio y responderemos con prontitud.